webForumDet fria alternativet
Logga in / Bli medlem

sql-injection test

Databaser & SQL

3 svar · 367 visningar · startad av Mc Fetto

Medlem sedan nov. 20022 355 inlägg
Trådstart#1

jag har följande tabell:

USER
ID - Name - Pass

Jag vill nu testa om min applikation klarar av sql-injections, men hur testar jag det? Vad krävs det för satser för att detta ska gå över huvud taget?

En sats jag har är "select count(*) from USER where Name= '" +parameter1+"' and Pass='"+parameter2+"'"

dessa två parametrar kan användaren knappa in själv! Hur kan en användare i detta fall göra en sql-injection och spöka till det i databasen?

Medlem sedan juni 200032 967 inlägg
#2

Om du bara fyller i ' OR '1'='1 i lösenordsfältet borde det resultera i :

select count(*) from USER where Name= '' AND Pass= '' OR '1' = '1'
Medlem sedan aug. 20023 005 inlägg
#3

Läs lite här..

Medlem sedan nov. 20022 355 inlägg
#4

tackar båda, bra läsning det dära :)

253 ms totalt · 4 externa anrop · v20260731065814-full.51f67c91
124 ms — deklarationer (db)
0 ms — hämta statistik (cache)
126 ms — hämta tråd, inlägg och bilagor (db)
123 ms — ändringar (db)